
MSI Dragon Center के MODAPI.sys ड्राइवर के लिए स्थानीय विशेषाधिकार उन्नयन एक्सप्लॉइट, जो SMEP को बायपास करने और SYSTEM प्राप्त करने के लिए अनधिकृत MSR राइट्स का दुरुपयोग करता है।
हैकर्स को नमस्कार।
यह MODAPI.sys के अंदर एक unauthenticated MSR write है, वह kernel driver जिसे MSI Dragon Center 2.0.155.0 इंस्टॉल करता है। यह driver एक device object को expose करता है जिसका security descriptor किसी भी local user को इसे खोलने देता है, न admin और न UAC की ज़रूरत। एक बार handle मिल जाने पर MSR index पर कोई whitelist नहीं है, इसलिए आप जो भी MSR चाहें पढ़ और लिख सकते हैं।
read side अपने आप ही KASLR तोड़ देता है। IA32_LSTAR (0xC0000082) पढ़ें और driver आपको मुफ़्त में ntoskrnl!KiSystemCall64 दे देता है। write side असली समस्या है। IA32_LSTAR वह address है जहाँ CPU syscall पर jump करता है, और driver एक normal user को इसे overwrite करने देता है। इसे अपने control वाले code पर point करें और अगला syscall आपके code को CPL0 पर चलाएगा। SMEP ही एकमात्र रुकावट है, इसलिए exploit पहले IA32_LSTAR पढ़कर ntoskrnl ढूँढता है, disk से image parse करता है, mov cr4, rax के साथ SMEP clear करने के लिए कुछ gadgets ढूँढता है, एक छोटा shellcode चलाता है जो SYSTEM token को current process में copy करता है, और बाहर निकलते समय IA32_LSTAR को restore कर देता है ताकि machine काम करती रहे।
मैंने इसे Windows 10 x64 22H2 (build 19045.6456) पर एक standard user account से test किया। कोई race नहीं और कोई heap grooming नहीं, यह हर बार चला जब मैंने इसे run किया। यह driver MSI machines पर Dragon Center के साथ आता है, इसलिए यह पहले से ही बहुत सारे systems पर loaded है। इसे gcc -O2 -o poc.exe poc.c -lpsapi से build करें और इसे एक normal user के रूप में run करें। इसे 2026-06-21 को MSI को report किया गया था और fix verify हो चुका है।
11bd2c9f9e2397c9a16e0990e4ed2cf0679498fe0fd418a3dfdac60b5c160ee5 MODAPI.sys
